TROJ_ZEMOT.SMW
TrojanDownloader:Win32/Carberp(Microsoft),
Windows
マルウェアタイプ:
トロイの木馬型
破壊活動の有無:
なし
暗号化:
感染報告の有無 :
はい
概要
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
詳細
侵入方法
マルウェアは、他のマルウェアに作成されるか、悪意あるWebサイトからユーザが誤ってダウンロードすることによりコンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成し実行します。
- %Program Files%\NVIDIA Corporation\nv_update.exe
(註:%Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.)
マルウェアは、以下のフォルダを作成します。
- %Program Files%\NVIDIA Corporation
(註:%Program Files%フォルダは、プログラムファイルのフォルダで、いずれのオペレーティングシステム(OS)でも通常、 "C:\Program Files"、64bitのOS上で32bitのアプリケーションを実行している場合、 "C:\Program Files (x86)" です。.)
自動実行方法
マルウェアは、作成されたコンポーネントをシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\NvUpdSrv
ImagePath = "%Program Files%\NVIDIA Corporation\nv_update.exe /svc"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\NvUpdSrv
DisplayName = "NVIDIA Update Server"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\NvUpdSrv
Description = "NVIDIA Settings Update Manager service, used to check new updates from NVIDIA server"
マルウェアは、作成されたコンポーネントをシステムサービスとして登録し、Windows起動時に自動実行されるよう以下のレジストリキーを追加します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\NvUpdSrv
他のシステム変更
マルウェアは、以下のレジストリキーを追加します。
HKEY_USERS\.DEFAULT\Software\
NVIDIA Corporation
HKEY_USERS\.DEFAULT\Software\
NVIDIA Corporation\Global
HKEY_USERS\.DEFAULT\Software\
NVIDIA Corporation\Global\nvUpdSrv
HKEY_USERS\.DEFAULT\Software\
{random value}
HKEY_USERS\.DEFAULT\Software\
{random value}\PortScan
HKEY_USERS\.DEFAULT\Software\
{random value}\PortScan\Settings
マルウェアは、以下のレジストリ値を追加します。
HKEY_USERS\.DEFAULT\Software\
NVIDIA Corporation\Global\nvUpdSrv
value = "{random digits}"
HKEY_USERS\.DEFAULT\Software\
NVIDIA Corporation\Global\nvUpdSrv
GUID = "{random GUID}"
その他
マルウェアは、以下の不正なWebサイトにアクセスします。
- {BLOCKED}.{BLOCKED}79.156.4
- {BLOCKED}.{BLOCKED}59.162.167
- {BLOCKED}.{BLOCKED}2.255.157
- {BLOCKED}.{BLOCKED}221.3.142
- {BLOCKED}.{BLOCKED}34.13.203
- {BLOCKED}.{BLOCKED}12.199.36
- {BLOCKED}.{BLOCKED}225.208.11
- {BLOCKED}.{BLOCKED}168.221.25
- {BLOCKED}.{BLOCKED}58.4.190
- {BLOCKED}.{BLOCKED}20.130.99